Creazione di incidenti automatici

Creazione automatica di incidenti in XDR

Panoramica

In XDR Next, la maggior parte dei rilevamenti vengono attualmente generati come solo avvisiGli incidenti non vengono creati automaticamente (ad eccezione degli avvisi del connettore EPP), quindi gli analisti del SOC devono convertire manualmente gli avvisi in incidenti. Ciò crea un sovraccarico operativo e influisce sul modo in cui gli analisti:

  • Tracciare la proprietà dell'indagine
  • Gestire il ciclo di vita (assegnazione, escalation, chiusura)
  • Utilizzare l'automazione e la segnalazione a livello di incidente

Con questo modulo abilitatoledGli avvisi possono generare automaticamente incidenti e gli avvisi correlati possono essere raggruppati nello stesso incidente.


Che cosa fa la creazione di incidenti automatici?

 

Quando abilitatoled, il modulo di creazione automatica degli incidenti:

  • Crea automaticamente un incidente per gli avvisi idonei

    • Ogni avviso valido attiva un incidente se non esiste alcun incidente aperto correlato.
  • Raggruppa gli avvisi correlati in un unico incidente (ove applicabile)

    • Gli avvisi correlati vengono correlati utilizzando la logica XDR legacy (ad esempio, stesso host, utente o campagna, a seconda dell'implementazione).
  • Ripristina i flussi di lavoro incentrati sugli incidenti

    • La gestione della proprietà, delle priorità e del ciclo di vita avviene a livello di incidente anziché per singolo avviso.

Prima e dopo

 

Comportamento Senza creazione automatica di incidenti Con la creazione automatica degli incidenti
Gestione degli avvisi Solo avvisi Avvisi e incidenti generati automaticamente
Creazione dell'incidente Manuale: l'analista converte l'avviso in incidente Automatico: il sistema crea un incidente a partire dall'avviso.
Raggruppamento di avvisi correlati Limitato / manuale Raggruppamento automatico (logica di correlazione legacy)
carico di lavoro SOC Maggiore sforzo manuale Riduzione degli sforzi di conversione e triage manuali
Focus dell'indagine Incentrato sugli avvisi centrato sull'incidente

Come funziona la creazione automatica degli incidenti

 

I seguenti passaggi descrivono il comportamento generale del modulo. I criteri esatti possono dipendere dal tuo ambiente e dalle tue politiche.

  1. Viene generato un avviso

    • Una regola o un motore di rilevamento genera un avviso in XDR Next.
  2. L'avviso viene valutato per la creazione di un incidente

    • Il sistema verifica se l'avviso soddisfa i criteri utilizzati dalla precedente logica di creazione degli incidenti XDR. Esempi:

      • Livello di allerta (ad esempio, Medio e superiore)
      • Tipo o categoria di avviso (ad esempio, endpoint, e-mail, cloud)
      • Entità di origine (host, utente, tenant)
  3. Il sistema individua un incidente correlato esistente (se presente).

    • Il modulo verifica la presenza di un incidente aperto che corrisponda a condizioni di correlazione quali:

      • Stessa risorsa, utente o inquilino
      • Regola di rilevamento uguale o correlata
      • Entro un intervallo di tempo definito
  4. Il sistema crea o aggiorna un incidente

    • Se non viene rilevato alcun incidente correlato:

      • A nuovo incidente viene creato automaticamente dall'avviso.
    • Se si verifica un incidente correlato:

      • L'allerta è collegato all'incidente esistente.
  5. L'incidente viene visualizzato nella console SOC.

    • L'incidente è disponibile agli analisti del SOC, che possono:

      • Assegna un proprietario
      • Modifica lo stato (ad esempio, Aperto, In corso, Risolto)
      • Aggiungi note e prove
      • Attiva playbook o regole di automazione

Vantaggi degli incidenti automobilistici

 

La creazione automatica degli incidenti offre i seguenti vantaggi:

  • Riduzione del lavoro manuale

    • Gli analisti non hanno più bisogno di convertire ogni avviso in un incidente.
  • Gestione coerente del ciclo di vita degli incidenti

    • I team possono gestire l'assegnazione, l'escalation e la chiusura a livello di incidente.
  • Migliore correlazione e contesto

    • Gli avvisi correlati vengono raggruppati in un unico incidente, fornendo agli analisti un contesto completo.
  • Migliore preparazione per la correlazione futura

    • I flussi di lavoro SOC rimangono stabili mentre il nuovo modello di correlazione è in fase di sviluppo e implementazione.led fuori.

Utilizzo degli incidenti nelle operazioni quotidiane

 

Dopo che la creazione automatica degli incidenti è abilitataledGli analisti del SOC possono utilizzare gli incidenti come unità di lavoro primaria.

Le azioni tipiche includono:

  • Visualizza gli incidenti

    • Passare alla incidenti Area in XDR Next per visualizzare tutti gli incidenti creati automaticamente.
  • Assegna incidenti

    • Assegna gli incidenti ad analisti o code specifici.
  • indagare

    • Apri una segnalazione per:

      • Esamina gli avvisi e le entità associate.
      • Aggiungere note investigative e prove.
      • Avvia i playbook di risposta (se configurati).
  • Segnalare o riassegnare

    • Modificare la proprietà o la priorità come richiesto dalle procedure operative standard (SOP).
  • Risolvi e chiudi

    • Al termine delle indagini, aggiornare lo stato e chiudere l'incidente.

Consiglio
Utilizza i filtri per gli incidenti (gravità, stato, responsabile, intervallo di tempo) per trovare rapidamente le indagini più critiche o attive.


questa pagina è stata utile?